int(2157)

Vulnerability Bulletins


Creación de ficheros temporales de forma insegura en libmail-audit-perl

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software libmail-audit-perl

Description

Se ha descubierto una vulnerabilidad en la librería de Perl libmail::audit. La vulnerabilidad reside en que el script "Audit.pm" guarda registros en un fichero temporal que se crea de forma insegura.

Un atacante local podría modificar o borrar ficheros arbitrarios mediante un ataque de enlace simbólico.

Solution



Actualización de software

Debian

Debian Linux 3.0
Source
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3.dsc
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3.diff.gz
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.0-4woody3_all.deb
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/mail-audit-tools_2.0-4woody3_all.deb

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4.dsc
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4.diff.gz
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/libmail-audit-perl_2.1-5sarge4_all.deb
http://security.debian.org/pool/updates/main/libm/libmail-audit-perl/mail-audit-tools_2.1-5sarge4_all.deb

Standar resources

Property Value
CVE CVE-2005-4536
BID

Other resources

Debian Security Advisory (DSA 960-3)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00089.html

Version history

Version Comments Date
1.0 Aviso emitido 2006-01-31
1.1 Aviso actualizado por Debian (DSA 960-2) 2006-02-01
1.2 Aviso actualizado por Debian (DSA 960-3) 2006-03-20
Ministerio de Defensa
CNI
CCN
CCN-CERT